Allarme sicurezza: credenziali AWS e Azure non protette all'interno di app scaricate da milioni di utenti
I ricercatori di sicurezza Symantec hanno scoperto una falla grave a carico di numerose app Android e iOS che contengono credenziali di accesso non crittografate a servizi cloud
di Andrea Bai pubblicata il 23 Ottobre 2024, alle 11:01 nel canale SicurezzaSymantecAndroidiOS
Una recente analisi condotta da Symantec ha fatto luce su una preoccupante vulnerabilità di sicurezza che interessa numerose applicazioni mobili popolari sia su iOS che Android: esse contengono infatti nel loro codice sorgente credenziali non crittografate per l'accesso a servizi cloud come Amazon Web Services e Microsoft Azure Blob Storage.
La gravità della situazione è evidenziata dai numeri: i ricercatori hanno identificato oltre 1.800 applicazioni contenenti credenziali AWS, con il 77% di queste che presenta token di accesso ancora validi all'interno del codice.
"Chiunque abbia accesso al codice binario o sorgente dell'app potrebbe potenzialmente estrarre queste credenziali e utilizzarle in modo improprio", avvertono i ricercatori di Symantec. "Modo improprio" che può voler dire manipolazione non autorizzata dei dati e furto di informazioni sensibili contenute nei bucket di archiviazione e nei database.

L'elenco delle app individuato da Symantec - Fonte: Symantec
È importante precisare che la semplice presenza di queste app sul proprio dispositivo non implica automaticamente un furto di dati personali, ma rappresenta una vulnerabilità che potrebbe essere sfruttata da malintenzionati se non corretta tempestivamente dagli sviluppatori.
I ricercatori hanno delineato una serie di best practice che
gli sviluppatori dovrebbero adottare. Tra queste, l'implementazione di
variabili di ambiente per la gestione delle credenziali, l'utilizzo di
strumenti dedicati come AWS Secrets Manager o Azure Key Vault, e
l'adozione di robusti protocolli di crittografia. Viene inoltre
raccomandata l'integrazione di processi di scansione automatizzata della
sicurezza nelle prime fasi dello sviluppo, accompagnata da revisioni e
verifiche regolari del codice per identificare tempestivamente eventuali
vulnerabilità.









MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro
NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine
Boox Go 10.3 (Gen II) Lumi: il tablet e-ink con Android 15 e penna, dal prezzo super
Gwynne Shotwell (presidente di SpaceX): il programma delle prossime missioni del razzo spaziale Starship
ISRO lancerà il primo modulo della stazione spaziale indiana Bharatiya Antariksh Station (BAS) nel 2028
Lo sfondo animato del tuo PC potrebbe essere un virus, ma ancora non lo sai: allarme Wallpaper Engine
Dopo la RAM. Framework annuncia l'aumento degli SSD: 'i prezzi precedenti non sono sostenibili'
Google Home Speaker ufficiale: è il primo progettato per funzionare con Gemini
Spotify: i nomi utente stanno per diventare un po' più inutili: le novità dal primo settembre
Il limite vero dei data center AI sono gli operai: Google stanzia 50 milioni di dollari per l'edilizia specializzata
AMD conferma i nuovi Threadripper: Zen 6, 2 nanometri e più core per i professionisti
Stop all'ADSL per WindTre: continua la migrazione verso le nuove reti
HPE punta sull'IA agentica e dichiara guerra a VMware
macOS avvisa quando si incolla un comando sospetto in Terminal: Apple spiega la difesa contro ClickFix
Everpure ridisegna lo storage per l’IA: meno silos, più governance, dati pronti per gli agenti
NVIDIA RTX Remix 1.5: realizzare remaster è possibile anche per chi non conosce Python e C++
Come configurare Windows 11 like a pro, in un click: rilasciato Windows Developer Config









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".